CVE-2026-73659

Source
https://cve.org/CVERecord?id=CVE-2026-73659
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73659.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-73659
Aliases
  • GHSA-m3mf-37q7-8928
Published
2026-08-13T21:19:48.451Z
Modified
2026-08-16T03:30:57.532255164Z
Severity
  • 8.1 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N CVSS Calculator
Summary
Trigger.dev: Cross-tenant object read/write via path traversal in packet presign API
Details

Trigger.dev is the open-source platform for building AI workflows in TypeScript. From 4.4.2 until 4.5.0, the packet presign routes in apps/webapp/app/routes/api.v1.packets.$.ts pass a caller-controlled filename through resolveStoreProtocolForPacketPresign to generatePresignedUrl and generatePresignedRequest in apps/webapp/app/v3/objectStore.server.ts, allowing .. traversal to escape the packets/<projectRef>/<env>/ object-store prefix and enabling a project API key to read or overwrite another organization's offloaded task payloads and outputs on multi-organization self-hosted instances. This issue is fixed in version 4.5.0.

Database specific
{
    "cwe_ids": [
        "CWE-22"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/73xxx/CVE-2026-73659.json",
    "cna_assigner": "GitHub_M"
}
References

Affected packages

Git / github.com/triggerdotdev/trigger.dev

Affected ranges

Type
GIT
Repo
https://github.com/triggerdotdev/trigger.dev
Events
Database specific
Show details
{
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ],
    "extracted_events": [
        {
            "introduced": "4.4.2"
        },
        {
            "fixed": "4.5.0"
        }
    ]
}

Affected versions

Other
build-chris-test-blacksmith
docs-release-2026-06-17
docs-release-2026-06-18
re2-prod-2026-04-08
re2-prod-client-deqeueue-metrics
re2-prod-supervisor-ndots-override
re2-prod-supervisor-tri-10293
re2-prod-uncaught-exception
re2-test-2026-04-08
re2-test-private-link
re2-test-supervisor-ndots-override
re2-test-supervisor-tri-10293
re2-test-uncaught-exception
re2-test-warm-start-verify
build-ecr-default-policy.*
build-ecr-default-policy.rc0
helm-v4.*
helm-v4.4.4
helm-v4.4.5
helm-v4.4.6
helm-v4.5.0-rc.0
helm-v4.5.0-rc.1
helm-v4.5.0-rc.3
helm-v4.5.0-rc.4
helm-v4.5.0-rc.5
helm-v4.5.0-rc.6
helm-v4.5.0-rc.7
v.*
v.docker.4.4.2
v.docker.4.4.3
v.docker.4.4.4
v.docker.4.4.5
v.docker.4.4.6
v.docker.4.5.0-rc.0
v.docker.4.5.0-rc.1
v.docker.4.5.0-rc.2
v.docker.4.5.0-rc.3
v.docker.4.5.0-rc.4
v.docker.4.5.0-rc.5
v.docker.4.5.0-rc.6
v.docker.4.5.0-rc.7
v4.*
v4.4.2
v4.4.3
v4.4.4
v4.4.5
v4.4.6
v4.5.0-rc.0
v4.5.0-rc.1
v4.5.0-rc.2
v4.5.0-rc.3
v4.5.0-rc.4
v4.5.0-rc.5
v4.5.0-rc.6
v4.5.0-rc.7

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73659.json"